SOC Prime Bias: High

28 Aug 2026 06:49 UTC

Cluste de Ameaças Focado no Camboja Utiliza Phishing Localizado e Malware em Múltiplos Estágios

Author Photo
SOC Prime Team linkedin icon Seguir
Cluste de Ameaças Focado no Camboja Utiliza Phishing Localizado e Malware em Múltiplos Estágios
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um cluster de ameaças não atribuído está visando organizações no Camboja com iscas de phishing localizadas. O ataque se baseia em uma cadeia de infecção complexa de múltiplos estágios envolvendo carregamento lateral de DLL, extração de shellcode de arquivos PNG e injeção de processos. A campanha também abusa de uma técnica de Bring Your Own Vulnerable Driver (BYOVD) para desativar software de segurança.

Investigação

A Unidade de Pesquisa de Ameaças da Acronis identificou a campanha ao analisar arquivos compactados contendo iscas temáticas do Camboja. Os pesquisadores rastrearam a infecção desde um instalador Inno Setup até a implantação do SparkRAT. O malware também foi observado realizando manipulação de tokens, correção de AMSI/ETW e abusando do vulnerável arsdrv.sys driver para terminar processos de segurança.

Mitigação

As organizações devem implantar proteção robusta de endpoints e monitorar instalações suspeitas de drivers, com atenção especial à atividade BYOVD. Corrigir vulnerabilidades, como CVE-2026-36425, e limitar privilégios administrativos pode reduzir o impacto da manipulação de tokens. Monitorar a criação de serviços não autorizados e a atividade de tarefas agendadas também pode ajudar a identificar persistência.

Resposta

Se for detectada atividade maliciosa, os hosts afetados devem ser isolados imediatamente para prevenir movimento lateral adicional ou comunicação C2. Os investigadores devem examinar o diretório C:Drivers e inspecionar processos como vssvc.exe, ctfmon.exe, e svchost.exe para código injetado. Os Logs de Eventos do Windows também devem ser revisados para criação de sc.exe serviços suspeitos e modificações de schtasks.exe .

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
27 de agosto de 2026

Possível Instalação Manual de Serviço ou Driver para Persistência (via cmdline)

Equipe SOC Prime
27 de agosto de 2026

Possível Uso de Schtasks ou AT para Persistência (via cmdline)

Equipe SOC Prime
27 de agosto de 2026

IOCs (HashSha256) para detectar: cluster focado no Camboja usa cadeia de infecção de múltiplos estágios com iscas localizadas Parte 2

Regras de IA SOC Prime
27 de agosto de 2026

IOCs (HashSha256) para detectar: cluster focado no Camboja usa cadeia de infecção de múltiplos estágios com iscas localizadas Parte 1

Regras de IA SOC Prime
27 de agosto de 2026

IOCs (HashMd5) para detectar: cluster focado no Camboja usa cadeia de infecção de múltiplos estágios com iscas localizadas

Regras de IA SOC Prime
27 de agosto de 2026

Carregamento Lateral de DLL Maliciosa e Injeção de Processo em Campanha Focada no Camboja [Windows Sysmon]

Regras de IA SOC Prime
27 de agosto de 2026

Detectar Comunicação com Servidores C2 não Atribuídos em Campanha Focada no Camboja [Conexão de Rede do Windows]

Regras de IA SOC Prime
27 de agosto de 2026

Cadeia de Infecção de Múltiplos Estágios Suspeita com Personificação de Token e Carregamento de PE Refletivo [Criação de Processo do Windows]

Regras de IA SOC Prime
27 de agosto de 2026

Execução de Simulação

Pré-requisito: A verificação prévia de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) destinada a acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque e Comandos: Um adversário estabeleceu com sucesso uma base em uma estação de trabalho Windows por meio de uma isca localizada. Tendo realizado a extração de credenciais (T1055) para escalar privilégios, o malware agora tenta estabelecer um canal de Comando e Controle (C2) criptografado. Para evitar detecção, o malware tem como alvo a infraestrutura específica identificada na campanha focada no Camboja: nuihuw.top. A simulação usará um comando PowerShell para iniciar uma conexão com este domínio na porta 443, imitando o retorno de chamada do malware.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a detecção de comunicação C2
    # Isso imita um retorno de chamada de malware para o domínio malicioso identificado
    
    $C2Domain = "nuihuw.top"
    $C2Port = 443
    
    Write-Host "[+] Iniciando comunicação C2 simulada para $C2Domain na porta $C2Port..." -ForegroundColor Cyan
    
    try {
        # Usando Invoke-WebRequest para gerar uma conexão HTTPS com o domínio malicioso
        # Nota: Em um ambiente real, isso provavelmente falharia devido à falta de C2 real,
        # mas a tentativa de conexão/consulta DNS gerará a telemetria de rede necessária.
        Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5
    }
    catch {
        Write-Host "[!] Conexão falhou (como esperado se o domínio for afundado), mas a telemetria deve ser gerada." -ForegroundColor Yellow
    }
    
    Write-Host "[+] Simulação concluída." -ForegroundColor Green
  • Comandos de Limpeza:

    # Nenhuma alteração persistente feita por esta simulação; 
    # Certifique-se de que quaisquer arquivos temporários locais ou logs gerados sejam limpos.
    Write-Host "[+] Limpando ambiente de simulação..." -ForegroundColor Cyan